Вредонос Vidar распространяется через фальшивые игровые читы

Stealer

Киберпреступники развернули новую кампанию, нацеленную на геймеров. Они распространяют похититель информации Vidar под видом читов для популярных игр. Чтобы привлечь жертв, используются тематические сайты и видеоролики на YouTube, обещающие "бесплатные взломы" игр. Пользователь, который скачивает такой файл, вместо улучшений в игре получает троянскую программу. Она способна выкрасть пароли, данные банковских карт, содержимое криптовалютных кошельков и другие конфиденциальные сведения.

Описание

По данным Rising Threat Intelligence Platform, атака построена по многоступенчатой схеме. Первый компонент - установщик, который внешне не отличается от обычного инсталлятора. Внутри него скрыт вредоносный JavaScript-скрипт. При запуске установщик извлекает этот скрипт, и тот начинает действовать. Скрипт запрашивает права администратора, чтобы получить полный контроль над системой. Затем он добавляет в исключения антивируса Windows Defender каталоги и процессы будущей вредоносной нагрузки. Это делается для того, чтобы защитное ПО не заблокировало следующие этапы атаки. После этого скрипт скачивает из интернета исполняемый файл и пытается запустить его сразу несколькими способами, что повышает шансы на успешное выполнение.

фальшивые игровые читы

Скачанный файл - это загрузчик, написанный на языке Go. Внутри него в зашифрованном виде находится исходный код Vidar. Загрузчик расшифровывает код прямо в памяти компьютера и запускает его, не сохраняя на диск. Такой приём позволяет обойти файловые антивирусные сканеры и серьёзно затрудняет анализ вредоносной программы для исследователей.

Прежде чем приступить к краже данных, Vidar выполняет проверку среды. Он ищет признаки виртуальных машин, песочниц и средств отладки, которые применяются специалистами по безопасности. Если хотя бы один такой признак обнаруживается, вредоносная программа немедленно завершает работу и удаляет временные файлы. Это делается для того, чтобы не попасть в руки аналитиков. Кроме того, Vidar проверяет список установленных антивирусов. При наличии некоторых из них он также может отказаться от активности. Подобное поведение характерно для современных сложных стилеров.

После успешного прохождения проверок Vidar начинает собирать данные. Его основная цель - браузеры. Вредоносная программа извлекает из них сохранённые логины, пароли, данные платежных карт и файлы cookie (небольшие фрагменты данных, которые браузер хранит для ускорения загрузки сайтов). Далее в ход идут FTP-клиенты - программы для передачи файлов, а также мессенджеры, игровые платформы и программы для работы с криптовалютами. Vidar умеет копировать файлы кошельков, включая резервные копии и ключи доступа. Помимо этого, он может делать скриншоты экрана и загружать на сервер злоумышленников произвольные документы с компьютера жертвы. Вся собранная информация упаковывается в один архив и отправляется на командный сервер.

Особенностью Vidar является возможность удалённого управления. Через командный сервер атакующие могут передавать на зараженную машину дополнительные модули и исполняемые файлы. Это превращает стилер в универсальное средство для проведения дальнейших атак. Например, злоумышленники могут установить программу-вымогатель, которая зашифрует все файлы пользователя и потребует выкуп. Также возможна установка других троянов для длительного контроля над системой.

Для защиты от подобных угроз следует соблюдать ряд правил. Прежде всего, не нужно скачивать файлы, обещающие взлом игр, читы или другие нелегальные возможности. Такие материалы часто распространяются именно через сомнительные сайты. Необходимо использовать лицензионное антивирусное ПО и регулярно обновлять операционную систему и приложения. Рекомендуется включить двухфакторную аутентификацию для всех важных сервисов - это снизит риск взлома даже при утечке паролей. Дополнительно стоит периодически проверять список расширений браузера и удалять неизвестные.

Компания Rising уже добавила детектирование данной угрозы в свои продукты. Однако полностью полагаться на антивирус не стоит. Злоумышленники постоянно совершенствуют методы обхода защитных механизмов, поэтому ключевым фактором остаётся осторожность и здравый смысл пользователей. Отказ от сомнительных загрузок и внимательное отношение к источникам файлов - самая надёжная защита от стилеров.

Индикаторы компрометации

IPv4

  • 62.60.226.198
  • 65.109.165.156

MD5

  • 406c5339654713d1c591af6ab880908b
  • 74837f63a76d942ce5e7f13432af186d
  • 7d77cede8d3423cd239e40cf4cb945cc
  • ca4edd7d2ebb11d8e880628981f024ae

Комментарии: 0